Notitie
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen u aan te melden of de directory te wijzigen.
Voor toegang tot deze pagina is autorisatie vereist. U kunt proberen de mappen te wijzigen.
In dit artikel wordt uitgelegd hoe u beveiligingsincidenten beheert en de impact ervan minimaliseert met behulp van Zero Trust principes, als onderdeel van het Microsoft beveiligingsacceptatiemodel.
Dit bedrijfsscenario helpt u bij het bereiken van het volgende resultaat:
Bedrijfsschade door beveiligingsincidenten minimaliseren
Als marktleider weet u dat cyberaanvallen onvermijdelijk zijn. Wat belangrijk is, is hoe snel u beveiligingsincidenten kunt detecteren, bevatten en herstellen om operationele onderbrekingen, financieel verlies en reputatieimpact te verminderen.
Deze richtlijnen helpen uw organisatie om de bedrijfsimpact van beveiligingsincidenten te verminderen door de tolerantie te versterken, de effectiviteit van reacties te verbeteren en herstel in de hele onderneming te versnellen.
Hoe deze richtlijnen werken
Dit artikel maakt deel uit van een gestructureerd acceptatiemodel dat beveiligingsstrategie verbindt met implementatie:
Begin met een bedrijfsscenario zoals deze om het resultaat te definiëren dat u wilt bereiken.
Identificeer de beveiligingsdisciplines die van toepassing zijn op dit scenario.
Gebruik deze disciplines om de vereiste strategie, architectuur, processen en besturingselementen voor het scenario te definiëren. Doorloop elke discipline om te begrijpen wat er moet worden gepland, ontworpen en geïmplementeerd in de hele organisatie.
Gebruik technische oplossingen om deze vereisten te implementeren met behulp van Microsoft technologieën, waarbij besturingselementen worden toegepast op technologiepijlers, zoals identiteit en gegevens.
Deze aanpak zorgt ervoor dat reactie en herstel van beveiligingsincidenten zijn geïntegreerd in uw algehele Zero Trust-architectuur, waardoor snellere detectie, insluiting en herstel mogelijk zijn.
Waarom het minimaliseren van aanvalsschade een nieuwe aanpak vereist
Beveiligingsucces is een aanvallerfout, maar u kunt niet garanderen dat u elke aanval stopt. Omdat schade aan geslaagde cyberbeveiligingsaanvallen onvermijdelijk is, richt u zich op het bouwen van tolerantie door ervoor te zorgen dat u het volgende kunt doen:
- Voorkom zoveel mogelijk aanvallen.
- Reageer doeltreffend wanneer aanvallen plaatsvinden om de schade te beperken en bedrijfsmiddelen en -diensten snel te herstellen.
- Leer hoe u geleerde lessen toepast en continu de tolerantie vergroot.
Zakelijke waarde
De waarde van investeren in het minimaliseren van bedrijfsschade levert de hele organisatie op, maar verschilt per rol.
| Roles | Waarde |
|---|---|
| Bedrijfsleiderschap | Vermindert bedrijfsonderbreking, downtime en risico's van beveiligingsincidenten door de frequentie en ernst van schendingen te beperken en de herstelsnelheid te verbeteren. Sneller herstel van bewerkingen en gegevensintegriteit minimaliseert de impact op regelgeving en reputatie, terwijl het aantal incidenten dat openbaar moet worden gemaakt, wordt beperkt. Beveiliging wordt een enabler van bedrijfsflexibiliteit, waardoor uitvoerings- en investeringsbeslissingen worden geïnformeerd door risicocontext in plaats van beperkt door incidenten. |
| Technologierollen | Vermindert de operationele wrijving tijdens het voldoen aan beveiligings- en technologievereisten door besturingselementen te automatiseren en toegangs- en herstelprocessen te standaardiseren. Lagere incidentfrequentie en impact verminderen de inspanning die nodig is voor herstel- en herbouwactiviteiten, zodat teams zich kunnen richten op het leveren van betrouwbare, schaalbare services die ondersteuning bieden voor extern en hybride werk. |
| Beveiligingsrollen | Verhoogt de wrijving van aanvallers en vermindert het rendement van aanvallers op investeringen door consistente, identiteitsgerichte controles af te dwingen voor gebruikers, apparaten en toepassingen. Verbeterde zichtbaarheid en automatisering verminderen terugkerende 'groundhog day'-incidenten, waardoor beveiligingsteams minder tijd kunnen besteden aan terugkerende insluitingstaken en meer tijd aan proactieve risicovermindering en tolerantie. |
Beveiligingsdisciplines uitlijnen
Beveiligingsdisciplines vertegenwoordigen de gestructureerde gebieden van verantwoordelijkheid die nodig zijn om dit bedrijfsscenario te leveren.
- Plannings- en toezichtdisciplines definiëren de strategie, governance en coördinatie tussen organisaties.
- Technische strategiedisciplines definiëren de benodigde mogelijkheden voor architectuur, operationeel en beheer.
- Operationele disciplines zorgen ervoor dat beveiligingscontroles in de loop van de tijd effectief blijven door middel van bewaking, reactie en continue verbetering. Ze detecteren misbruik, reageren op bedreigingen en stimuleren doorlopende beveiligingspostuurverbeteringen.
Plannings- en toezichtsdisciplines
| Discipline | Action |
|---|---|
| Strategie, integratie en governance | Stel processen en governance voor meerdere teams in om de preventie, reactie en leer te begeleiden bij de beveiligings-, technologie- en bedrijfsteams. |
| End-to-end beveiligingsarchitectuur | Zorg ervoor dat technische controles en mogelijkheden zijn geïntegreerd om snel lessen toe te passen die in de hele organisatie zijn geleerd. Deze integratie omvat het opzetten van effectieve beveiligingscontroles voor alle processen, mensen en technologie, zowel bestaande technologie als nieuwe technologie, zoals kunstmatige intelligentie. Registratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) vereisen om effectief antwoord en herstel mogelijk te maken. Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
Technische strategiedisciplines
| Discipline | Action |
|---|---|
| Toegang en identiteiten | Stel sterke controles in, zoals meervoudige verificatie en phishingbestendige referenties, om bekende aanvalstechnieken te voorkomen. Ondersteuning voor de logboekregistratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) om effectieve respons en herstel mogelijk te maken. Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
| Infrastructuurbeveiliging | Stel sterke controles in om bekende aanvalstechnieken te voorkomen voor alle infrastructuurassets in de technische omgeving, waaronder multicloud- en on-premises datacenters. Ondersteuning voor de logboekregistratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) om effectieve respons en herstel mogelijk te maken. Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
| Ontwikkelbeveiliging | Stel sterke controles in om bekende aanvalstechnieken voor alle nieuwe ontwikkeling en bestaande toepassingen te voorkomen. Ondersteuning voor de logboekregistratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) om effectieve respons en herstel mogelijk te maken. Stel processen vast om snel ondersteuning te bieden voor aanvalsonderzoeken, herstel en integratie van oplossingen voor beveiligingsfouten. Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
| Gegevensbeveiliging | Stel sterke controles in om verlies, versleuteling, wijziging of andere gevolgen voor beveiliging of privacy te voorkomen voor gegevensassets die intellectueel eigendom, handelsgeheimen, gereglementeerde gegevens en andere gevoelige informatie opslaan. Ondersteuning voor de logboekregistratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) om effectieve respons mogelijk te maken en te herstellen Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
| OT- en IoT-beveiliging | Stel sterke controles vast om succesvolle aanvallen op deze activa te voorkomen, die rechtstreeks communiceren met fysieke processen en de fysieke wereld en die levens-, veiligheid-, financiële en andere negatieve effecten kunnen veroorzaken. Ondersteuning voor de logboekregistratie van activiteiten en detectie van afwijkende activiteiten (mogelijke aanvallen) om effectieve respons en herstel mogelijk te maken. Prioriteit geven aan beveiligingsactiviteiten met behulp van inzichten in bedreigingsinformatie van SecOps. |
Operationele vakgebieden
| Discipline | Action |
|---|---|
| SecOps | Stel een continue leerbenadering vast om het SecOps-antwoord te verbeteren en inzichten in bedreigingsinformatie te delen op de belangrijkste aanvalstechnieken en bedreigingsactoren. Met deze aanpak kunnen verbeteringen zich richten op de hoogste zakelijke impactaanvallen, de meestgebruikte aanvallen en andere aanvallen die een onevenredige invloed hebben op SecOps, beveiliging en technologiepersoneel. |
| Beheer van beveiligingspostuur | Stel een continue leerbenadering vast om inzichten in bedreigingsinformatie van SecOps en bedrijfscontext te integreren om technologieteams te bewaken en te helpen bij het beperken van hoge beveiligingsproblemen met een hoge zakelijke impact die onevenredig van invloed zijn op bedrijfsrisico's. |
Benodigde technologiepijlers
Technologiepijlers vertegenwoordigen de belangrijkste Microsoft beveiligingsmogelijkheden die ondersteuning bieden voor dit bedrijfsscenario.
| Technologiepijler | Defender XDR | Microsoft Sentinel |
|---|---|---|
| Dwarspijler | Correleert signalen voor Defender voor Eindpunt, Defender voor identiteit, Defender voor Office 365 en Defender for Cloud Apps om bedreigingen te detecteren, onderzoeken en erop te reageren als gecoördineerde incidenten. | Gegevens opnemen en analyseren op technologiepijlers van Microsoft en bronnen van derden om gecentraliseerde detectie, onderzoek en geautomatiseerde respons mogelijk te maken. |
| Identiteit | Defender voor identiteit detecteert problemen met hybride identiteiten, zoals misbruik van referenties, laterale verplaatsing en misbruik van bevoegdheden. Deze identiteitssignalen worden gecorreleerd binnen Defender XDR om aanvallen te detecteren en erop te reageren. | Neemt identiteitslogboeken van Microsoft Entra en externe providers op om verdacht verificatie- en accountgedrag te identificeren. |
| Eindpunten | Microsoft Defender voor Eindpunt detecteert, onderzoekt en reageert op bedreigingen op apparaten. Deze eindpuntsignalen worden gecorreleerd binnen Defender XDR om aanvallen te detecteren en erop te reageren. | Correleert eindpunttelemetrie van Microsoft en bronnen van derden om aanvallen te detecteren en activiteiten op verschillende apparaten bij te houden. |
| Networks | Correleert netwerkgerelateerde signalen tussen eindpunten, identiteiten, toepassingen en infrastructuur om bedreigingen op basis van het netwerk te detecteren. | Analyseert netwerklogboeken en stroomgegevens van meerdere bronnen om opdrachten- en controleactiviteiten en netwerkaanvallen te detecteren. |
| Apps | Microsoft Defender voor Office 365 beschermt e-mail- en samenwerkingshulpprogramma's tegen aanvallen op phishing, malware en zakelijke e-mail. Microsoft Defender for Cloud Apps biedt zichtbaarheid en controle over SaaS-/cloud-apps. | Bewaakt activiteiten in Microsoft en SaaS-toepassingen van derden om afwijkend gedrag en bedreigingen te detecteren. |
| Gegevens | Microsoft Defender XDR correleert signalen met Microsoft Purview om blootstelling van gevoelige gegevens en mogelijke gegevensexfiltratie in workloads te detecteren. | Analyseert patronen voor gegevenstoegang en -verplaatsing in verschillende bronnen om exfiltratie en interne risico's te detecteren. |
| Infrastructuur | Microsoft Defender voor Cloud detecteert bedreigingen en onjuiste configuraties in cloud- en hybride workloads. Deze signalen worden gecorreleerd binnen Defender XDR om aanvallen op basis van infrastructuur te detecteren. | Neemt infrastructuurtelemetrie op in cloud- en on-premises omgevingen om gecompromitteerde resources en aanvallen te detecteren. |
| AI | Past AI-gestuurd onderzoek en geautomatiseerde aanvalsonderbreking toe op gecorreleerde signalen om detectie en respons te versnellen. | Hiermee past u analyses en machine learning toe om bedreigingen te prioriteren en ruis in grootschalige gegevenssets te verminderen. |